Recevance.
Recevance.
·
Accueil

Politique de confidentialité

Dernière mise à jour : 11 août 2026

Recevance accorde une importance particulière à la protection de vos données personnelles. La présente politique explique quelles données nous traitons, pourquoi, avec qui, combien de temps, et quels sont vos droits, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi « Informatique et Libertés ».

Responsable de traitement

Le responsable du traitement est l’éditeur du site (voir les mentions légales) : Edouard Baillot, entrepreneur individuel, 14 avenue Jean Jaurès, 91120 Palaiseau, France. Pour toute question relative à vos données, écrivez à contact@recevance.fr.

Aucun délégué à la protection des données (DPO) n’est désigné : l’activité ne relève d’aucun des cas rendant sa désignation obligatoire (pas de suivi systématique à grande échelle, pas de traitement à grande échelle de données sensibles). Les documents de santé sont refusés (voir ci-dessous).

Finalités et bases légales

  • Fourniture du service (création de dossiers, génération de courriers à partir de modèles vérifiés, suivi des échéances, envoi de courriers recommandés) — exécution du contrat (art. 6.1.b RGPD).
  • Création et gestion de votre compte, authentification par lien email — exécution du contrat.
  • Lecture automatisée de vos documents (OCR), extraction de champs pour préremplir les courriers, navigateur documentaire — intérêt légitime (art. 6.1.f), avec minimisation des données (voir « Sécurité »).
  • Assistance, sécurité, prévention des abus, amélioration du service — intérêt légitime.
  • Facturation et comptabilitéobligation légale (art. 6.1.c ; Code de commerce).
  • Mesure d’audience (statistiques anonymes, sans cookie) — intérêt légitime.

Catégories de données traitées

  • Compte et profil : email, nom, prénom, date de naissance, nationalité, adresse postale, numéro AGDREF (si vous le renseignez), signature manuscrite numérisée.
  • Documents des dossiers : pièces que vous téléversez (titres de séjour, passeports, courriers d’administration, justificatifs…), conservées dans un espace documents privé et chiffré.
  • Champs extraits de vos documents par lecture automatisée (nom, numéro de document, dates…).
  • Journaux d’interaction avec l’assistant / le navigateur (questions posées, réponses fournies).
  • Données de paiement : gérées par Stripe. Nous ne stockons pas vos numéros de carte bancaire.
  • Données techniques : journaux de connexion, adresse IP, date et heure de validation de vos courriers (preuve que vous avez relu et signé avant tout envoi).

Données de santé

Les documents à caractère médical sont refusés au téléversement et ne sont pas conservés. Le traitement de données de santé (art. 9 RGPD) est hors du périmètre du service.

Sous-traitants et destinataires

Vos données ne sont jamais vendues. Elles sont partagées uniquement avec des sous-traitants qui agissent sur nos instructions, dans le cadre du service. Leur intervention est encadrée par des accords de traitement des données (DPA), en place ou en cours de formalisation :

  • Vercel (États-Unis, fonctions serveur exécutées dans la région de Paris) — hébergement du site et de l’application. Voir « Localisation des données » ci-dessous.
  • Supabase (Union européenne) — hébergement de la base de données, de l’authentification et de l’espace documents.
  • Stripe (entité européenne, avec des transferts encadrés vers les États-Unis) — traitement des paiements et conservation des factures.
  • Mistral AI (Union européenne) — lecture automatisée des documents, extraction de champs et navigateur documentaire, en recevant le minimum de données nécessaires.
  • Resend (États-Unis) — envoi des emails transactionnels (lien de connexion, réinitialisation de mot de passe, rappels d’échéance). Voir « Localisation des données » ci-dessous.
  • Merci Facteur — impression et envoi postal des courriers recommandés (LRAR), en votre nom, avec les seules données nécessaires à l’envoi (nom, adresse, contenu du courrier que vous avez validé).
  • Umami (auto-hébergé, Union européenne) — mesure d’audience sans cookie et sans traceur publicitaire.
  • GitHub (États-Unis) — hébergement du code et conservation des sauvegardes chiffrées de la base de données. Voir « Localisation des données » ci-dessous.

Enfin, lorsque vous saisissez une adresse, l’autocomplétion interroge la Base Adresse Nationale via la Géoplateforme de l’IGN (service public français, données ouvertes). La requête part de nos serveurs et ne contient que le texte que vous tapez : ni votre nom, ni votre adresse IP, ni aucune référence à votre compte ou à votre dossier. L’IGN n’agit pas pour notre compte et ne reçoit aucun de vos documents.

Durées de conservation

  • Documents des dossiers : jusqu’à la clôture du dossier, puis conservés 24 mois avant suppression.
  • Journaux d’interaction avec l’IA : 12 mois.
  • Compte et profil : pendant toute la durée de vie du compte. La suppression du compte depuis votre espace personnel est immédiate : il n’existe ni corbeille ni délai de rétractation technique (sauf données à conserver au titre d’une obligation légale, par exemple les factures).
  • Factures : 10 ans (obligation comptable — Code de commerce ; conservées chez Stripe).

Localisation des données

Les données de votre espace personnel — compte, profil, dossiers, documents téléversés et champs extraits — sont stockées dans l’Union européenne : base de données, authentification et espace documents chez Supabase (région UE), lecture automatisée des documents chez Mistral AI (France).

L’application elle-même s’exécute chez Vercel, dans la région de Paris (France) : le traitement a lieu en France, mais Vercel Inc. est une société américaine, susceptible à ce titre d’accéder aux données depuis les États-Unis pour l’exploitation et le support du service. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne (décision 2021/914), reprises dans l’accord de traitement des données de Vercel. Nous l’écrivons explicitement parce que « serveurs en France » et « société européenne » ne sont pas la même chose.

Certains traitements impliquent en outre un transfert hors de l’Union européenne, limité aux données strictement nécessaires :

  • Emails transactionnels (lien de connexion, réinitialisation de mot de passe, rappels d’échéance) : ils sont acheminés par Resend, société américaine qui traite ces envois aux États-Unis. Elle reçoit votre adresse email et le contenu du message — jamais vos documents ni le texte qui en est extrait. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne, complétées par l’auto-certification de Resend au cadre de protection des données UE–États-Unis (Data Privacy Framework).
  • Paiements : Stripe traite les paiements depuis son entité européenne et peut transférer certaines données vers sa société mère américaine. Ces transferts sont encadrés par les clauses contractuelles types et par le Data Privacy Framework.
  • Sauvegardes de la base de données : une copie de sauvegarde chiffrée (AES-256) est déposée chaque semaine chez GitHub, société américaine, et conservée 90 jours. GitHub ne permet pas de choisir la région de stockage de ces sauvegardes : leur localisation dans l’Union européenne n’est pas garantie. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne, complétées par l’auto-certification de GitHub au cadre de protection des données UE–États-Unis (Data Privacy Framework). Cette sauvegarde existe pour qu’une panne ou la perte de notre hébergeur ne fasse pas disparaître votre dossier.

Par ailleurs, nos prestataires établis dans l’Union européenne peuvent faire appel, pour leur support ou leur infrastructure, à des structures situées hors de l’Union ; ces flux sont encadrés par les clauses contractuelles types de la Commission européenne.

Tout nouveau transfert hors de l’Union européenne ferait l’objet d’une mise à jour de la présente politique avant sa mise en œuvre.

Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition, de portabilité de vos données, et du droit de retirer votre consentement.

Deux de ces droits s’exercent en libre-service, sans nous écrire, depuis la rubrique « Mes données » de votre espace personnel :

  • Accès et portabilité (art. 15 et 20) : le bouton « Télécharger mes données » produit immédiatement un fichier JSON réutilisable contenant votre profil, vos dossiers, vos courriers avec les informations que vous y avez saisies, l’historique de vos dossiers, vos consentements et vos envois postaux. Le texte complet d’un courrier y figure dès lors que vous l’avez validé ; pour un brouillon non validé, le fichier contient vos informations et la référence du modèle, mais pas le texte du modèle lui-même. Les pièces téléversées ne sont pas incluses dans le fichier : chacune y figure avec un lien de téléchargement valable cinq minutes.
  • Effacement (art. 17) : le bouton « Supprimer mon compte » efface définitivement, après saisie d’un mot de confirmation, votre compte, votre profil, vos dossiers, vos courriers et tous les fichiers que vous avez téléversés. La suppression est immédiate et irréversible ; l’accès aux dossiers payés est perdu, pensez à exporter vos données au préalable. Les factures restent conservées dix ans chez notre prestataire de paiement au titre de l’obligation comptable, et les journaux techniques de sécurité, qui ne contiennent qu’un identifiant technique, peuvent être conservés.

Pour les autres droits (rectification au-delà des champs modifiables du profil, limitation, opposition, retrait du consentement), ou si vous préférez passer par un humain, écrivez à contact@recevance.fr : vos demandes sont traitées dans un délai maximum d’un mois.

Vous avez également le droit d’introduire une réclamation auprès de la CNIL (Commission nationale de l’informatique et des libertés), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

Cookies et traceurs

La mesure d’audience utilise Umami, une solution sans cookie qui ne collecte pas de données permettant de vous identifier ; elle ne requiert donc pas de consentement. Nous n’utilisons aucun cookie publicitaire ni traceur tiers.

Un stockage strictement nécessaire au fonctionnement (état de session de connexion, fourni par Supabase Auth) est utilisé lorsque vous êtes connecté à votre espace ; il est exempté de consentement car indispensable à la fourniture du service que vous demandez.

Sécurité

Vos documents sont stockés dans un espace privé et chiffré ; leur accès se fait par liens signés à durée de validité limitée. Avant tout envoi à un service d’IA, les données sont minimisées (nous transmettons le texte ou les champs nécessaires, pas systématiquement les images brutes).

Aucune interface d’administration ne permet aujourd’hui de consulter vos documents. Les accès administrateurs éventuels passent par l’infrastructure de notre hébergeur de base de données (Supabase) et relèvent des journaux d’infrastructure de celui-ci. Un journal applicatif dédié (audit log) est prévu : il sera mis en service en même temps que l’interface d’administration correspondante, et la présente politique sera alors mise à jour.

Nature du service

Recevance est un service d’assistance administrative, et non un cabinet d’avocats. Les informations fournies ont un caractère documentaire et ne constituent pas un conseil juridique.

Recevance est un service d'assistance administrative pour la préparation de documents, et non un cabinet de conseil juridique. Nous ne remplaçons pas un avocat et ne fournissons pas d'avis juridiques.

© 2026 Recevance · recevance.fr